Aller directement au contenu

Conformité

Réponses aux questions fréquentes sur la protection des données, la durabilité et l'accessibilité pour les organisations utilisant les logiciels de KDE

Les logiciels de KDE sont généralement distribué en tant qu'application locale de bureau plutôt qu'en tant que service hébergé. Pour cette raison, de nombreuses questions de conformité que les organisations posent généralement aux fournisseurs de logiciels, telles que les demandes d'accord de traitement des données (DPA /Data Processing Agreement, soit Accord de Traitement des Données), une liste de sous-traitants ou un questionnaire de sécurité sur l'hébergement des données, ne s'appliquent pas de la même manière qu'elles le feraient à un produit SaaS (Software as a Service). Cette page explique pourquoi et ce que nous pouvons offrir à la place.

Les applications de bureau n'ont aucune dépendance avec le processeur.

Les applications comme Okular, Kate, Krita, digiKam et la plupart des autres logiciels de KDE s'exécutent entièrement sur le périphérique sur lequel ils sont installés. Ils n’ont aucun besoin d'un serveur, ne conduisent à aucun appel à votre domicile et n’envoient aucun contenu de votre document ou de votre fichier n’importe où sur le réseau. L'ouverture, l'édition, l'affichage et l'impression se font uniquement localement.

Étant donné que personne chez KDE ou dans le projet concerné ne voit ou ne gère vos données, il n'y a aucune relation de traitement de données au sens du RGPD. Votre organisation reste à tout moment le seul contrôleur de vos données, comme elle le ferait en utilisant n’importe quel autre outil local et hors ligne. Cela signifie également :

  • Il n’y a pas de DPA à signer (Data Processing Agreement soit Accord de Traitement des Données dans le contexte du RGPD). En effet, il n’y a aucune activité de traitement de données par KDE à prendre en compte.
  • Il n’y a aucune liste de sous-traitants à fournir. En effet, il n’y a aucun tiers dans la chaîne d'activités de KDE.
  • Le seul accès réseau qui se produit est celui que vous lancez vous-même, comme l'ouverture d'un fichier ou d'une URL distante. C'est votre propre action et non quelque chose que le logiciel fait en votre nom.

Si votre processus d’approvisionnement nécessite une documentation à ce sujet pour vos dossiers, nous serons heureux de vous fournir une courte déclaration écrite à cet effet plutôt qu’un accord signé. Veuillez contacter la direction de KDE e.V. pour en demander une.

Le code source est public et vérifiable.

Tous les logiciels de KDE sont gratuits et « Open source », les évènements concernant le développement sont ouverts et disponible sur invent.kde.org. Si votre processus de revue nécessite l’inspection directe du code, par exemple pour confirmer l’absence d’appels réseau, il est accessible à tous pour le lire ou le vérifier.

Signalement et divulgation des vulnérabilités

Les problèmes de sécurité dans les logiciels de KDE peuvent être signalés à security@kde.org. Les problèmes avec la propre infrastructure de KDE (Comme GitLab ou Bugzilla) plutôt qu'avec une application spécifique doivent plutôt être adressés à sysadmin@kde.org.

Les rapports sont traités conformément à la Politique de sécurité de KDE : l'équipe de sécurité vérifie le problème et travaille avec les responsables du projet concerné sur un correctif. Lorsqu'une alerte publique immédiate n'est pas nécessaire, l'équipe coordonne plutôt une période de préavis privée avec les fournisseurs de distributions Linux et d'autres personnes en charge de la mise en paquets en aval, afin qu'ils puissent préparer les mises à jour de paquets avant que le correctif et un avis public ne soient publiés en même temps. Un rapport « CVE » est demandé pour les problèmes confirmés.

Chaque avis publié est répertorié sur la page Avis de sécurité de KDE, avec un enregistrement public remontant jusqu'à 1998. Ainsi, vous pouvez consulter directement l'historique et les délais de divulgation réels de KDE plutôt que de vous fier à notre parole. KDE n'a lancé actuellement aucun programme de prime de détection de bogues.

Versions de support à long terme (LTS)

Plasma est normalement publié tous les quatre mois. Chaque version stable reçoit six mises à jour de correction de bogues, avec publications ultérieures au cours des six prochains mois. Périodiquement, une version est en outre désignée comme version « Support à long terme » (LTS), recevant des corrections de bogues et des mises à jour de sécurité pendant une période plus longue, généralement 2 à 3 ans.

Plasma 6.6 est la version LTS actuelle, prise en charge jusqu'en Août 2029 environ. Il s'agit du résultat d'un partenariat commercial entre les mécènes de KDE Kubuntu Focus et Techpaladin Software, qui financent la maintenance continue de Plasma 6.6, des environnements de développement de KDE et des applications Gear, ainsi qu'une infrastructure d'intégration continue dédiée pour la validation des logiciels de façon continue. Veuillez consulter l'annonce du projet pour plus de détails et contactez l'équipe si vous souhaitez rejoindre le projet ou parrainer le travail « LTS » pour votre propre organisation.

Le travail arrive en amont. Bien que l'initiative soit effectuée dans Kubuntu 26.04 LTS, toute distribution ou organisation est libre de compiler et de publier elle-même Plasma 6.6 LTS.

Pour le calendrier exact, y compris les futures désignations de versions LTS au fur et à mesure qu'elles seront décidées, veuillez consulter le calendrier des publications de Plasma 6 sur le wiki de la communauté de KDE.

La télémétrie, si présente, est facultative.

Certaines applications incluent une télémétrie facultative, désactivée par défaut, qu'une personne utilisatrice peut choisir d'activer ou non. Lorsque cela existe, seuls les détails anonymes sur le logiciel et le périphérique sont transmis, en AUCUNE manière, le contenu d'un document ou d'un fichier. Cela est couvert par notre Politique de confidentialité. Veuillez consulter notre Politique concernant la télémétrie pour plus de détails sur ce que les applications individuelles collectent lorsque cette fonction est activée.

Les services en ligne sont des cas différents.

Un petit nombre de choses que KDE exploite sont de véritables services en ligne plutôt que des logiciels locaux. C'est le cas pour le Système de suivi des bogues de KDE, le Forum de discussions et KDE Identity. Ceux-ci collectent et traitent certaines informations personnelles (Telles qu'une adresse de courriel pour l'enregistrement du compte) afin de fonctionner. Si votre question de conformité concerne spécifiquement l'un de ces services, veuillez consulter notre Politique de confidentialité de KDE.org pour plus de détails sur ce que chaque service collecte et comment il est géré.

Développement durable

Les logiciels possèdent une empreinte environnementale. Il est de plus en plus courant que les organisations se posent des questions à ce sujet dans le cadre de leurs propres exigences en matière d'approvisionnement ou ESG (Environnement, Social et Gouvernance). En tant que logiciels libres et « Open source », les applications de KDE sont généralement conçues pour fonctionner efficacement sur une large gamme de matériel, y compris les ordinateurs plus anciens, permettant ainsi de prolonger la durée de vie des périphériques existants plutôt que d'imposer de nouveaux achats pour suivre chaque version.

Okular a été le premier programme informatique au monde à recevoir le label écologique allemand « Blue Angel ». Ce label valide la prise en compte par Okular, de critères de conception de logiciels durables tels que l'efficacité des ressources, la portabilité et la prévention de l'obsolescence programmée. Ce travail fait partie d'une initiative plus large et en cours : veuillez consulter le site eco.kde.org pour en savoir plus sur notre approche des logiciels économes en énergie, sur les recherches associées et les autres projets ayant appliqué des principes similaires.

Si votre organisation a besoin de chiffres spécifiques (Profils de consommation d'énergie, etc.) pour une application particulière, cela varie projet par projet. Dans ce cas, veuillez contacter l'équipe en charge de cette application pour voir ce qui est disponible.

Accessibilité

KDE vise à ce que ses logiciels soient utilisables par les personnes ayant besoin de technologies d'assistance, notamment des lecteurs d'écran, des périphériques alternatifs et d'autres méthodes de saisie alternatives. Plasma et la plupart des applications de KDE sont construites à partir du produit Qt, qui fournit des API d'accessibilité (AT-SPI pour Linux et des équivalents pour Windows et macOS) avec lesquels nos logiciels s'intègrent pour adapter leurs interfaces aux outils d'assistance. Les personnes de KDE en charge du développement maintiennent les directives sur les interfaces Homme / Machine Human Interface Directives guidant la conception accessible.

Le travail d'accessibilité dans KDE est en cours et effectué projet par projet plutôt que certifié de manière centralisée. Nous ne maintenons donc pas actuellement de rapport de conformité formel (Comme un VPAT contre WCAG ou EN 301 549) couvrant nos applications. Un audit d'accessibilité complet n'existe que pour quelques-unes d'entre elles. Si votre organisation a besoin de ce type de documentation à des fins de passation de marchés, par exemple en vertu de la loi européenne sur l'accessibilité, veuillez nous indiquer sur quelle application elle porte. Nous pourrons vous mettre en contact avec les responsables de ce projet pour discuter de ce qui est réalisable. Des informations générales sur nos efforts en cours en matière d'accessibilité sont disponibles sur la Page « Accessibilité » du wiki de la communauté de KDE.

C'est également un domaine dans lequel nous pourrions avoir besoin d'aide : les audits d'accessibilité nécessitent une réelle expertise et du temps que nos responsables bénévoles ne peuvent souvent pas consacrer. Par conséquent, si votre organisation dispose de professionnels de l'accessibilité capables de contribuer à un audit pour une application de KDE, même de manière informelle, nous l'apprécierions beaucoup. Veuillez prendre contact grâce au lien sur la page « Accessibilité » ci-dessus ou directement avec l'équipe de l'application.

Si vous ou vos utilisateurs rencontrez un obstacle d'accessibilité spécifique dans une application de KDE, veuillez le signaler comme un bogue afin qu'il puisse être résolu comme n'importe quel autre problème.

Des questions ?

Si aucune des réponses ci-dessus ne répond à votre question ou si vous avez besoin de quelque chose de plus pour vos propres articles, veuillez nous contacter. Pour toute question sur le comportement d’une application spécifique, veuillez contacter l’équipe en charge de cette application. Pour tout ce qui concerne KDE e.V., l'organisation à but non lucratif représentant la communauté de KDE en matière juridique, veuillez contacter le conseil d'administration.

Si votre organisation a besoin d'un support payant, d'un développement personnalisé ou de services professionnels (Y compris une aide pour le type d'audits mentionnés ci-dessus), le service KDE e.V. Les cabinets de conseil en informatique de confiance sont un bon point de départ : une liste indépendante d'entreprises ayant fait leurs preuves dans la communauté de KDE.